Regras e Blocos de Construção do QRadar: Um Guia Prático

No QRadar, uma Regra é uma coleção de Testes que aciona uma Resposta quando as condições são atendidas. Um Bloco de Construção usa os mesmos Testes para descrever um grupo ou lógica reutilizável, mas não aciona uma Resposta por si só. Um bom planeamento começa com o Use Case e os dados, ordena os Testes do mais barato e restritivo para o mais caro, usa State e Reference sets com cuidado, e é testado antes da produção.
O Custom Rules Engine — CRE — é o motor que examina Eventos, Flows e Offenses contra as Regras do QRadar. Uma boa Regra não é uma única “instrução se-então”. É a tradução de um Use Case lógico para um sistema em tempo real: quais dados entram, quais são as condições, qual é a janela de tempo, como o Estado é mantido, qual é a unidade de agrupamento e o que acontecerá quando houver uma correspondência.
Os Blocos de Construção permitem separar o conhecimento ambiental da lógica da Regra. Em vez de escrever em cada Regra uma lista de servidores de e-mail, scanners de vulnerabilidades ou contas Privileged, é possível definir um Bloco de Construção e usá-lo em várias Regras. Como o Bloco de Construção não tem respostas, ele serve como um componente lógico que pode ser mantido.




